DarkForest — от хакеров для хакеров

• Ссылки: dkforestseeaaq2dqz2uflmlsybvnq2irzn4ygyvu53oazyorednviid[.]onion | dkforest4gwaceahf4te3vs7ycddtbpf2lucocxdzhphezikdgnq.b32[.]i2p

DarkForest — мультиресурс с открытым кодом для общения в Tor и I2P. Здесь есть форум, блог, чаты, агрегатор ссылок (довольно несвежих) в onion, git-репозиторий, VIP-раздел и, для тех, кто устал от кода и сообщений — шахматы и покер. VIP-раздел требует прохождения микро-квеста с дешифровкой или подписью сообщения через PGP — надо добавить свой ключ, проще говоря.

В VIP-ке можно найти исходники различной малвари и самое интересное — CTF, хакерские игры местного розлива. Прямо авторские, от самих хакеров и для хакеров (или хакерят, смотря на возраст скилл наблюдателя). В задачах придется найти и проэксплуатировать дыры на странице регистрации и в уязвимой ветке кода ресурса, отреверсить ключ шифрования в микрорансомвари, сбросить чужой пароль и найти стеганографическое сообщение. Сделали хоть что-то из этого? Залетаем на местную доску почёта.

Регистрация на сайте простая, требуются только логин и пароль. Из запретов — только троллинг и ЦП (странное сочетание). Интересная капча (та самая, которую надо ломать) — принимает ответ с инверсией, не говоря уже о самом её исполнении в целом. Даркнет-нёрды не перестают удивлять своими идеями по защите от ботов.

Чат, как и форум, работает полностью без JavaScript. Похоже на web-IRC, но движок нигде не описан. Публичные чаты чистятся каждые сутки, оставляя лишь последние 500 сообщений. Личка форума поддерживает шифрование PGP и age. В целом хорошее впечатление с точки зрения отношения к безопасности у администрации ресурса.

Админ ресурса подкован и просто в этикете параноиков — в блог пишет строго подписанные PGP посты. А еще он шарит за ASCII-арт — символами в его публичном ключе PGP красиво выделено то ли растение, то ли странный набор китайских иероглифов (вряд ли).

ИМХО:  В который раз наблюдаю удивительный контраст между англоязычными и русскоязычными дарк-ресурсами. У первых отношение к безопасности юзера на порядок лучше, когда у вторых даже работа без JS — редкость. Прямая противоложность превосходства ру-хакеров в опсеке над буржуями. Вроде делают и обсуждают одно и то же, но подход к безопасности своей и своих пользователей — совершенно разный.

Свежее